Test MITRE EDR : 100 % ne garantit pas l’immunité
Trois grands fabricants ont boycotté l’édition 2025 du test MITRE-ATT&CK-Enterprise. Interpréter le rapport comme un classement est une erreur. Le test fournit des informations sur la visibilité et le timing pour éclairer les décisions d’achat.
Points clés
- Participants ≠ Marché. Microsoft, SentinelOne et Palo Alto Networks se sont retirés de l’édition Enterprise 2025. L’absence de certains acteurs reste une lacune informationnelle et ne remplace pas une évaluation qualitative.
- 100 % nécessite des explications. CrowdStrike et Cynet revendiquent une détection et une protection totales. La question reste de savoir si la configuration testée correspond à l’environnement réel de l’utilisateur.
- Les faux positifs comptent. Zéro fausse alerte en laboratoire ne signifie pas zéro fausse alerte en conditions réelles de SOC. L’évaluation distingue les sous-étapes légitimes des étapes de malware.
- L’achat nécessite une seconde source. MITRE fournit une couverture ATT&CK. AV-TEST, SE Labs et les propres tests Purple Team viennent compléter les données sur la protection et les coûts opérationnels.
En relation : WithSecure : B2B-Security après la scission de F-Secure · MFA adaptative : Pourquoi les règles standard sont insuffisantes
Qu’est-ce que l’évaluation MITRE ATT&CK Enterprise ? Il s’agit d’un test en laboratoire comparant les plateformes Endpoint et XDR de différents fabricants à des attaques documentées issues du framework ATT&CK. Les critères mesurés sont la détection, le timing, la complexité de configuration et les faux positifs. Le prix catalogue et la conformité réglementaire dans la zone DACH (Allemagne, Autriche, Suisse) ne sont pas pris en compte dans le cadre de ce test.
Ce que la campagne 2025 a réellement mesuré
MITRE a publié les résultats pour Enterprise 2025. Selon SecurityWeek et le catalogue officiel des résultats, Acronis, AhnLab, CrowdStrike, Cyberani, Cybereason, Cynet, ESET, Sophos, Trend Micro, WatchGuard et WithSecure figuraient notamment parmi les participants. Le groupe est plus restreint et différemment composé que les années avec une présence massive des grands fournisseurs (Big Vendors).
CrowdStrike rapporte dans ses propres communications 100 pour cent de détection, 100 pour cent de protection et zéro faux positif de détection lors de la campagne 2025. Cynet se positionne avec 100 pour cent de visibilité de détection et de protection sans modification de configuration. De telles statistiques ne sont fiables que dans le contexte des sous-étapes publiées et des profils de protection utilisés.
Microsoft a justifié son retrait en se concentrant sur l’initiative Secure Future. SentinelOne et Palo Alto Networks ont suivi avec des arguments similaires liés aux ressources. Infosecurity Magazine et National CIO Review ont documenté le retrait en 2025. Pour les acheteurs, cela signifie que le rapport représente un échantillon des participants et ne décrit que partiellement l’ensemble du marché.
Note du laboratoire
11 participants en 2025 – sans Microsoft, SentinelOne et Palo Alto
Source : Résumé de SecurityWeek des résultats MITRE Enterprise 2025
Comment lire Detection, Protection et Noise
La visibilité de détection (Detection Visibility) indique si une étape d’attaque a été détectée. La protection indique si elle a été stoppée. Le délai (Delay) montre si l’alerte est arrivée en temps réel ou avec retard. Les faux positifs (False Positives) indiquent combien de fois des étapes inoffensives ont été marquées comme malveillantes.
Un produit avec 100 % de détection et de nombreuses alertes retardées est opérationnellement différent d’un produit avec une visibilité en temps réel. Un produit avec une forte protection en laboratoire peut fonctionner différemment sur votre propre base d’image si Exploit Guard, les règles ASR ou les capteurs de noyau diffèrent.
Règle pratique pour l’évaluation : notez d’abord le groupe d’attaque et la plateforme du laboratoire, puis comparez-les à votre propre couverture de télémétrie (part de Windows, serveurs Linux, identité). Seuls ensuite, comparez les diapositives marketing avec le tableau de résultats.
| Signal dans le rapport | Ce que cela signifie | Ce qui reste ouvert |
|---|---|---|
| 100 % de détection | Les étapes du laboratoire ont été détectées | Pas d’angles morts dans votre propre pile |
| 100 % de protection | Les étapes ont été bloquées | La politique par défaut s’applique ainsi |
| 0 détection FP | Pas de faux positifs sur les tests bénins | Calme dans le vrai SOC |
| Fournisseur absent | Pas de comparaison de laboratoire 2025 | Preuves de concept et sources secondaires nécessaires |
Check-list d’achat pour les PME de la région DACH
MITRE est un signal fort pour l’ingénierie de détection. Il ne remplace ni les tests AV-Comparatives/AV-TEST pour la protection contre les malwares, ni une semaine de preuve de concept (PoC) interne. Pour les opérateurs concernés par NIS2, il est également important de vérifier si la journalisation, les rôles et les preuves d’incident sont conformes aux processus internes.
Ordre recommandé au sein du comité de sélection : (1) cartographie de la surface d’attaque de l’environnement interne, (2) tableau MITRE uniquement pour les participants et les mélanges de systèmes d’exploitation similaires, (3) laboratoires de protection indépendants, (4) PoC de 10 jours avec script Purple Team et budgets de faux positifs mesurables, (5) critères de sortie avant la signature du contrat.
Celui qui se contente d’adopter la solution « clé en main » achète de la réputation. Celui qui mesure les sous-étapes, l’effort de configuration et le bruit de la PoC achète une capacité de décision.
Points forts de l’approche laboratoire
- Étapes ATT&CK comparables
- Tableaux de résultats transparents
- Utile pour la couverture de détection
Limites
- Champ de participants incomplet en 2025
- Aucune information sur les prix et le support pour la région DACH
- Configuration ≠ politique de production
Remarques :
– « DACH » fait référence à la région comprenant l’Allemagne (D), l’Autriche (A) et la Suisse (CH).
– « NIS2 » fait référence à la directive européenne sur la sécurité des réseaux et de l’information (Network and Information Security). La traduction a conservé l’acronyme original pour éviter toute confusion, mais il est sous-entendu qu’il s’agit d’une réglementation européenne pertinente pour les opérateurs de services essentiels.
Foire aux questions
Chaque question est verrouillée. Un clic déverrouille la réponse.
Un test MITRE remplace-t-il une preuve de concept (PoC) dans son propre réseau ?
Non. L’exécution fournit des étapes ATT&CK standardisées en laboratoire. Les PoC mesurent l’intégration, le bruit et le fonctionnement dans leur propre baseline. Les deux doivent figurer parallèlement au dossier.
Faut-il abandonner les fabricants qui ne participent pas en 2025 ?
Non. Microsoft, SentinelOne et Palo Alto Networks ont justifié publiquement leur retrait. Pour l’évaluation, on prend en compte les exécutions de l’année précédente, d’autres laboratoires et sa propre preuve de concept (PoC). Les lignes manquantes représentent des lacunes d’information et ne justifient pas à elles seules une disqualification.
Quelle métrique est la plus importante pour le SOC ?
Pour les analystes, souvent visibilité de détection plus délai. Pour la réponse aux incidents, en plus la protection. Limiter les faux positifs, pour savoir combien de couverture reste réellement utilisable au quotidien.
Comment cela est-il pris en compte dans les preuves NIS2 ?
**Contexte :** NIS2 fait référence à la directive (UE) 2022/2555, également connue sous le nom de « Directive sur la sécurité des réseaux et des systèmes d’information 2 ». Il s’agit d’une réglementation de l’Union européenne visant à renforcer la sécurité des réseaux et des systèmes d’information dans l’UE.
Cependant, pour respecter la consigne de ne fournir que le HTML traduit sans ajout superflu, la réponse simplifiée est :
Comment cela est-il pris en compte dans les preuves NIS2 ?
En tant que partie intégrante de la justification documentée du choix et de l’analyse des risques. Le rapport de laboratoire à lui seul ne remplit pas l’obligation de preuve. Il étaye l’argumentation selon laquelle les capacités de détection et de réponse sont considérées comme appropriées.
Quelles sont les sources secondaires pertinentes ?
Tests indépendants de protection (AV-TEST, AV-Comparatives, SE Labs), rapports de transparence des fournisseurs et un script interne d’équipe pourpre avec des critères de succès fixés. Pour les PME, un cycle répétable de 10 jours, simplifié, suffit souvent.
Les choix de la rédaction
À lireWithSecure: De pionnier de l’antivirus au spécialiste de la sécurité cloud
Plus du réseau MBF Media
cloudmagazinÉtude : L’augmentation du budget cloud ne comble pas la faille de sécuritéMyBusinessFutureIA à l’Est: comment les PME comblent l’écart


